[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:0990] Re: hogwashってどうよ?



しかPです。
#食事しながらこういうの書くのって消化に悪そうですねぇ(^^;

On Wed, 14 Nov 2001 04:41:27 +0900
"H.Kawaguchi" <kawa@xxxxxxxxxxxxxxxxxxxxxxx> wrote:

> かわぐちです。
> なんか召喚された気がしたのででてきました(^^;

まいど。(^^)
#この手のネタ、嫌いじゃないでしょ?>kawaさん

> > えと、ちょっとマイナーネタで申し訳ないんですけど、
> > hogwashと言う、FW+NIDSなprojectをなにげに見つけました。

> これははじめて知りましたねえ。なんかウリになるようなのって
> ないんでしょうか(^^; 結構みかけるような。

やはり中身はsnort1.7+flexrespみたいなものでした。
ただ、IPサポートをオフにして構築したカーネル上で動作させることで、
FW直攻撃で■■終了■■、なんてことを避けられるみたいですね。
一般的なPCで、100M環境もOK、みたいな記述もありました。
この辺りはちょっとそそりますねぇ。(^^)

まぁ、この類のプロジェクトが多種動いているのは、どれも決め手に
欠けるって事なんでしょうねぇ。

そもそもパターンマッチとIPレベルのフィルタを比較した場合、IPレベル
のものはセッションハイジャックなんかの攻撃を防御するのに苦労する場合
もありますが、パターンマッチならばある程度効果があるかと。
#こういった部分は内側ホストで防御すべきかもしれないんだけど・・・

そのかわり、パターンにマッチしないのは通してしまいますし、安全な通信
なのにパターンにマッチしちゃうと通信遮断されてしまうという弊害もある
ので、どちらが優れている、という判別はなかなか難しいかと。

まぁ、パターンマッチは、結局IPアドレスやポートをマッチさせればいい
ので、IPベースのフィルタも含む、と言う設定が可能ですね。
#ただしftp-dataをうまく制御するのは間違いなく大変だけど。
#ipchainsやiptablesは専用のアルゴリズムで回避しますが、パターンマッチ
#の場合、これらの機能を作らなくてはならないですからねぇ。
#このあたりはどうなっているんだろう?>hogwash

と言ったわけで、最近はsnort+flexrespやhogwashのような、「反応するNIDS」に
目がいっています。
#ベストはカーネル組み込みのIDSなんて方向に行くんだろうけど、IDSはその
#運用によってゴミプロセスにもなり得るだけに、カーネル組み込みまで進化す
#るためにはまだまだハードルが高いように思っています。

> Prelude の方は snort のルールセットが読み込めるみたいですけど、
> 僕は失敗しました(TT) もっとドキュメント読まないと。

ルールセットが新しすぎてうまくいかない、って事はないですか?
#責任は持てません。使ったことないし。

> ということで、しかΡさん、期待しています(^_^)

あぅ。NIC2枚差しマシンを調達せねば・・・・(--;;;
#そうなのよ。NIC2枚差しが基本みたいなんですよねぇ。
##むかし、それがネックになってastaro linux導入を断念したなぁ。

-- 
 ===============================
   鹿田 幸治       Koji.Shikata
    E-Mail:shikap@xxxxxxxxxxxx
 snort1.7のパッチ公開中 http://www.yk.rim.or.jp/~shikap/patch/
 セキュリティスタジアム 2001     http://sec-stadium.hawkeye.ac/
 PGP署名          http://www.yk.rim.or.jp/~shikap/signature.gpg
 Key fingerprint = FB7E 55C4 75A1 3350 9B11  30F8 97EE A777 2726 DC8B
 ===============================


--[PR]------------------------------------------------------------------
【FreeMLからのお知らせ】
 ユーザー登録すると、MyPageっていうとっても便利なページが使えるように
 なります。
 例えば、MLの過去ログが見られたり、アドレス変更も簡単に行えます。
         http://www.freeml.com/reg_member1.php
------------------------------------------------------------------[PR]--